CVE-2026-8037 est une injection de commandes OS dans Progress LoadMaster (CVSS 9.6) permettant une RCE sans authentification. Ajoutée au CISA KEV le 7 août 2026, elle touche toutes les versions GA 7.2.63.1 et LTSF 7.2.54.17. Mise à jour GA 7.2.63.2 / LTSF 7.2.54.18 impérative.
En bref
- CVE-2026-8037 : injection de commandes OS dans Progress LoadMaster, CVSS 9.6, exploitable sans authentification — RCE complète sur l'appliance
- Versions affectées : LoadMaster GA 7.2.63.1 et antérieures, LTSF 7.2.54.17 et antérieures — toutes les appliances avec interface de gestion exposée réseau sont à risque
- CISA KEV depuis le 7 août 2026 — patch disponible depuis juin 2026 (GA 7.2.63.2 / LTSF 7.2.54.18) — délai fédéral fixé au 10 août
Les faits
Le 7 août 2026, la CISA a ajouté CVE-2026-8037 à son catalogue Known Exploited Vulnerabilities (KEV), confirmant une exploitation active dans la nature. Cette vulnérabilité affecte Progress LoadMaster, un équilibreur de charge applicatif (ADC) largement déployé dans les secteurs de la santé, de la finance et des administrations publiques.
CVE-2026-8037 est une injection de commandes OS (CVSS 9.6 — critique) exploitable sans authentification préalable. Un attaquant disposant d'un simple accès réseau à l'interface de gestion de LoadMaster peut exécuter des commandes arbitraires avec les privilèges système, sans aucun identifiant requis. La surface d'attaque effective est toute appliance dont le port de gestion est accessible depuis internet ou un réseau non maîtrisé.
La cause racine a été détaillée par plusieurs équipes de recherche : la fonction escape_quotes() dans les versions affectées ne gère pas correctement les entrées utilisateur. Un buffer heap est alloué via malloc() sans écriture de terminateur null après la sortie échappée, provoquant des lectures hors limites depuis la mémoire voisine libérée. En pratique, l'injection de métacaractères shell dans les paramètres de requête force l'exécution de commandes arbitraires sur le système sous-jacent — accès root sur l'appliance.
La CISA a mandaté les agences fédérales américaines relevant de la Binding Operational Directive BOD 26-04 à appliquer les mitigations avant le 10 août 2026, soit 3 jours seulement après l'inscription au KEV. Ce délai exceptionnellement court reflète la gravité de la situation et la confirmation d'exploitations actives en production.
Progress Software avait publié les versions correctives dès juin 2026 — plus de deux mois avant l'alerte CISA. La faille est donc restée non patchée dans de nombreux déploiements pendant toute cette période. Ce délai entre disponibilité du patch et application effective est un problème systémique : selon les données Rapid7, la médiane de temps de patch pour les vulnérabilités critiques en entreprise dépasse encore 30 jours en 2026.
Progress LoadMaster est particulièrement répandu dans les secteurs réglementés. Selon les analyses Shodan et Censys disponibles au moment de la divulgation, plusieurs centaines d'interfaces de gestion LoadMaster étaient directement exposées sur internet. Un équilibreur de charge compromis offre à l'attaquant une position centrale : interception du trafic applicatif, pivot vers les serveurs backend, accès aux certificats TLS configurés sur l'appliance.
L'ajout de CVE-2026-8037 au KEV confirme une tendance lourde : les équipements réseau périmétriques (firewall, VPN, ADC, load balancers) constituent en 2025-2026 les vecteurs d'entrée initiale les plus fréquemment exploités par les groupes ransomware et APT, dépassant désormais le phishing classique selon les données Mandiant M-Trends 2026. Progress LoadMaster rejoint une liste incluant Ivanti, Palo Alto Networks, Fortinet et Citrix comme cibles prioritaires.
En France, le CERT-FR a relayé l'alerte dans ses bulletins de la semaine du 11 août 2026. L'ANSSI recommande aux OIV et OSE d'inventorier leurs déploiements LoadMaster et d'appliquer le patch en urgence. Les organisations soumises à NIS2 ont une obligation de signalement d'incident si elles ont été compromises via cette vulnérabilité.
Aucun contournement officiel n'existe — la mise à jour est la seule solution définitive. En attendant le patch, la mitigation de dernier recours est de restreindre strictement l'accès à l'interface de gestion aux seules adresses IP d'administration autorisées, en bloquant tout autre accès au niveau firewall ou ACL réseau.
Impact et exposition
Toute organisation déployant Progress LoadMaster GA 7.2.63.1 ou antérieure, ou LTSF 7.2.54.17 ou antérieure, est exposée. Le risque est maximal pour les appliances avec l'interface de gestion accessible depuis internet. Une compromission de LoadMaster donne à l'attaquant une position centrale : trafic applicatif (potentiellement déchiffré via SSL offloading), pivot vers les backends, accès aux certificats TLS. Dans un contexte hospitalier ou financier, les conséquences peuvent être catastrophiques.
Recommandations
- Mettre à jour immédiatement vers LoadMaster GA 7.2.63.2 ou LTSF 7.2.54.18 — disponible sur le portail de support Progress Software
- Restreindre l'accès à l'interface de gestion aux seules IP d'administration — ne jamais exposer le port de management sur internet
- Analyser les logs depuis juin 2026 pour détecter toute exploitation : métacaractères shell (;, |, `) dans les paramètres de requête
- Auditer les certificats TLS configurés sur LoadMaster pour détecter toute extraction non autorisée
- Activer une veille sur le catalogue CISA KEV pour anticiper ce type de vulnérabilités périmètre
Alerte critique
CVE-2026-8037 permet une RCE sans authentification (CVSS 9.6) sur Progress LoadMaster. Exploitation active confirmée par la CISA. Interface de gestion non filtrée par IP = appliance potentiellement compromise. Patch immédiat et analyse forensique des logs depuis juin 2026.
Comment vérifier si mon interface de gestion LoadMaster est exposée ?
L'interface de gestion LoadMaster écoute par défaut sur le port TCP 443 (HTTPS). Vérifiez vos règles firewall et ACL réseau pour confirmer que ce port n'est accessible que depuis vos plages d'adresses d'administration. Complétez avec un scan depuis une IP externe pour valider l'absence d'exposition publique. Dans les logs, les tentatives d'exploitation se traduisent par des requêtes HTTP contenant des métacaractères shell (;, |, backtick) dans les paramètres — recherchez ces patterns depuis juin 2026.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Atlassian x OpenAI : GPT-6 déployé dans Jira et Confluence
Atlassian et OpenAI ont annoncé le 6 octobre 2026 un partenariat élargi intégrant les modèles GPT-6 dans Jira et Confluence via la plateforme Rovo, avec des connecteurs MCP pour l'accès bidirectionnel aux données depuis ChatGPT et Codex.
ClingSTUN : 24 failles IoT pour un botnet proxy furtif
FortiGuard Labs a documenté ClingSTUN, un backdoor Linux qui exploite 24 vulnérabilités connues sur des appareils IoT non patchés et abuse du protocole STUN public pour masquer ses communications C2.
IFAPME : 700 000 données belges gratuites sur le dark web
Les données de 700 000 personnes — incluant IBAN et numéros de registre national — dérobées lors du piratage de l'IFAPME en février 2026 ont été republiées gratuitement sur le dark web les 4 et 5 octobre 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire